Шкідливі відповіді в обговореннях Steam маскуються під корисні виправлення для вильотів гри, зниклих предметів та інших проблем із ПК. У публічних повідомленнях користувачів Steam описано відповіді з проханням запустити PowerShell від адміністратора; аналіз спільноти виявив у цій кампанії майнер XMRig, виключення Microsoft Defender і завдання, яке запускає майнер разом із Windows. [1]
Саме читання відповіді або відкриття обговорення не заражає комп’ютер. Важлива межа — чи виконували ви запропоновану команду. Якщо PowerShell отримав права адміністратора, перевірте точну папку, завдання, виключення та навантаження CPU, навіть коли Steam і гра продовжують працювати.
Кому потрібно перевірити Windows
Перевірка потрібна, якщо відповідь у Steam обіцяла виправити проблему з грою та просила відкрити PowerShell, Terminal або командний рядок від адміністратора. Скрипт кампанії маскується під msf utility \ PC Opt і показує правдоподібні повідомлення про очищення тимчасових файлів, DNS, драйвери, диск, автозапуск, антивірусну перевірку, DISM і System File Checker.
| Що ви бачите | Що це означає |
|---|---|
| Ви лише прочитали або поскаржилися на відповідь | Запуск не підтверджено. Не виконуйте команду заради перевірки. |
| Ви дозволили PowerShell права адміністратора | Вважайте ПК потенційно скомпрометованим, навіть якщо «оптимізація» виглядала нормально. |
Є C:\Windows\Background\system.exe | Це шлях майнера з кампанії, а не звичайний системний файл у System32. |
Завдання починається з XMRig- | Воно може запускати майнер із правами SYSTEM під час старту Windows. |
Defender виключає C:\Windows\Background | Скрипт послабив перевірку папки, де лежить майнер. |

Як фейковий фікс у Steam встановлює майнер
Приманка спрацьовує в момент, коли гравець шукає швидке вирішення реальної проблеми. Після запуску PowerShell підсилює довіру постановочним виводом «оптимізації». Більшість таких повідомлень — декорація: шкідлива функція перевіряє права адміністратора, вимикає перевірку TLS-сертифіката, створює C:\Windows\Background і додає цю папку до виключень Defender.
Скрипт звертається до msfconfig[.]icu через TCP 443, завантажує виконуваний файл у тимчасову папку, а потім переміщує його до C:\Windows\Background\system.exe. Поточний звіт Gridinsoft про репутацію msfconfig[.]icu показує щойно зареєстрований домен і попередження кількох провайдерів, тому цю інфраструктуру слід вважати недовіреною, не відкриваючи її. Скрипт також прибирає попередні або конкуруючі артефакти майнера та створює завдання у форматі XMRig-{назва комп’ютера}. У публічному аналізі не підтверджено модуль стілера чи викрадення акаунтів: встановлений майнер і його закріплення є доведеним наслідком. Однак віддалено завантажуваний файл може змінюватися, тому видалення одного EXE не доводить повне очищення.
Сам XMRig є легітимною програмою з відкритим кодом для майнінгу. [2] Проблемою тут є приховане встановлення без згоди, оманливий шлях, виключення Defender та автозапуск. Для порівняння іншого ClickFix-сценарію, який краде браузерні дані й сесії, дивіться матеріал про ACR Stealer після запуску команди. Інший приклад майнера з виключенням Defender описано в статті про Hola Browser і прихований майнер.
Що перевірити до видалення файлів
- Від’єднайте ПК від мережі. Не запускайте команду повторно й не відкривайте домен завантаження. Для робочого пристрою збережіть URL обговорення та приблизний час запуску для адміністратора.
- Відкрийте Планувальник завдань від адміністратора. Знайдіть завдання, назва якого починається з
XMRig-. Перевірте, чи веде його дія доC:\Windows\Background\system.exe, і вимкніть завдання перед очищенням. - Перегляньте виключення Defender. У Windows Security відкрийте «Захист від вірусів і загроз», керування параметрами та список виключень. Неочікуване виключення
C:\Windows\Backgroundвідповідає кампанії. Microsoft також документує командлетRemove-MpPreferenceдля видалення відомого виключення. [3] - Перевіряйте шлях, а не лише ім’я. Файл
system.exeу папці кампанії є підозрілим. Не плутайте його з легітимними компонентами Windows у захищених системних каталогах. - Оцініть симптоми. Тривале високе навантаження CPU у простої, шум вентиляторів, нагрівання, лаги в іграх, повернення процесу
system.exeабо повторна поява завдання після перезавантаження вказують на активне закріплення.
Як видалити XMRig і перевірити результат
Спочатку помістіть підозрілий файл у карантин через Windows Security або інший довірений засіб захисту, а вже потім видаляйте папку вручну. Видаліть шкідливе завдання й відповідне виключення Defender та запустіть повну перевірку. Простого завершення процесу недостатньо: завдання, виключення, тимчасовий завантажувач або інший скрипт можуть відновити майнер.
Якщо команда виконувалася, проведіть повну перевірку через Gridinsoft Anti-Malware. Сканування перевіряє детекції, приховані файли, завдання, автозапуск, виключення захисту та інші механізми закріплення. Видаліть підтверджені загрози, перезавантажте ПК і повторіть перевірку, якщо процес, завдання або стрибки CPU повертаються.
Після перезавантаження переконайтеся, що завдання XMRig- зникло, C:\Windows\Background більше не є виключенням, підозрілий процес не повертається, а навантаження CPU у простої нормалізувалося. Жодне сканування не може довести, що на ПК ніколи не запускався інший payload. Для робочого пристрою, виконання з правами адміністратора або комп’ютера з фінансовим доступом збережіть докази й розгляньте чисте перевстановлення Windows у межах вашої процедури реагування.
Чого не варто припускати
- Steam не є payload. Зловмисники зловживають відповідями в обговореннях і довірою людей, які шукають допомогу.
- PowerShell сам по собі не є шкідливим. Небезпеку створюють недовірена команда та її дії з правами адміністратора.
- Високе навантаження CPU не доводить XMRig. Підтвердьте разом шлях, завдання, виключення, процес і результат сканування.
- Відсутність підтвердженого стілера не скасовує ризик. Проаналізований ланцюжок встановлює майнер, але змінюваний файл, запущений від адміністратора, потребує повної перевірки пристрою до повернення до важливих акаунтів.
Джерела
- Обговорення спільноти SteamScams. «A scam that is currently spammed in the Steam community forums». Reddit, 25 липня 2026 року. Повідомлення користувачів і аналіз кампанії.
- Проєкт XMRig. «XMRig: open-source cross-platform CPU/GPU miner». GitHub, дата доступу: 25 липня 2026 року. Репозиторій проєкту.
- Microsoft. «Remove-MpPreference». Microsoft Learn, дата доступу: 25 липня 2026 року. Документація Defender PowerShell.
